Instalação do UCS
A instalação pode ser feita via ISO oficial em um host físico, VM ou nuvem. Durante o setup, o assistente univention-setup configura o papel do servidor (Master, Backup, Slave ou Managed Node):
univention-run-join-scripts
ucr set hostname="ucs-master" domainname="empresa.local"
systemctl restart univention-directory-listener
Para ambientes de produção, o modo Domain Controller Master deve ser instalado primeiro; réplicas adicionais entram como Backup Directory Node para redundância do LDAP/Kerberos.
Administração via Webmin e RSAT
Embora o UCS tenha seu próprio painel (UMC — Univention Management Console), muitos administradores complementam com Webmin para tarefas de sistema operacional de baixo nível, como gerenciamento de pacotes e cron jobs:
curl -o setup-repos.sh https://raw.githubusercontent.com/webmin/webmin/master/setup-repos.sh
sh setup-repos.sh
apt install webmin -y
Para administradores acostumados ao ecossistema Windows, o UCS suporta o RSAT (Remote Server Administration Tools) via compatibilidade com o protocolo Active Directory, permitindo gerenciar usuários e grupos diretamente do "Usuários e Computadores do Active Directory" em uma estação Windows, desde que o UCS esteja em modo de compatibilidade AD (univention-s4-connector ativo).
Nextcloud e WordPress via App Center
O grande diferencial do UCS é o App Center, que instala aplicações já integradas ao LDAP corporativo — ou seja, os mesmos usuários do domínio acessam o Nextcloud sem cadastro duplicado:
univention-app install nextcloud
univention-app install wordpress
Após a instalação, o Nextcloud herda automaticamente autenticação single sign-on (SSO) via SAML/Kerberos, e o WordPress pode ser configurado para autenticar administradores através do mesmo diretório, centralizando toda a gestão de acesso.
Email Corporativo: SPF, DKIM e DMARC
O módulo de mail do UCS (Postfix + Dovecot) exige configuração correta de autenticação de domínio para evitar que mensagens caiam em spam. No DNS público do domínio, adicione:
# SPF
empresa.com.br. IN TXT "v=spf1 mx a ip4:203.0.113.10 ~all"
# DKIM (gerado pelo Univention Mail app)
ucr set mail/dkim/enabled=yes
service opendkim restart
# DMARC
_dmarc.empresa.com.br. IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]"
O UCS gera automaticamente a chave DKIM ao ativar o app de Mail; basta publicar o registro TXT correspondente no provedor de DNS.
SSL e Certificados
O UCS já vem com uma CA interna para comunicação entre serviços, mas para acesso externo (webmail, Nextcloud) o recomendado é um certificado confiável via Let's Encrypt:
univention-app install letsencrypt
univention-certificate-check
Isso elimina avisos de certificado inválido em navegadores e clientes de email configurados externamente.
Backup e Recuperação de Desastres
A rotina de backup do UCS deve cobrir o LDAP, o banco de dados e os diretórios de dados das apps instaladas:
univention-backup-tool --target /backup/ucs-$(date +%F).tar.gz
ldapsearch -x -D "cn=admin,dc=empresa,dc=local" -W -b "dc=empresa,dc=local" > /backup/ldap-dump.ldif
Recomenda-se manter ao menos um Backup Directory Node em outro host físico ou datacenter, garantindo failover do diretório em caso de falha do Master.
DNS Interno
O UCS gerencia automaticamente zonas DNS internas integradas ao domínio Kerberos/LDAP. Novas zonas podem ser criadas via UMC ou linha de comando:
udm dns/forward_zone create --set zone=empresa.local --set nameserver=ucs-master.empresa.local
Conclusão
O Univention Corporate Server entrega, com um único produto, tudo que normalmente exigiria licenças separadas de Active Directory, Exchange e SharePoint — com a vantagem de ser 100% open source e auditável. Dominar sua instalação, integração de apps, segurança de email e backup é essencial para qualquer equipe que planeje migrar de infraestrutura Microsoft para Linux sem perder recursos corporativos.